Cissp руководство для подготовки к экзамену

CISSP, Руководство для подготовки к экзамену, Харрис Ш., 2011.

Полностью охватывает все 10 доменов курса подготовки специалистов по безопасности информационных систем. Отлично подходит как для подготовки к экзамену CISSP, так и в качестве руководства для самостоятельного изучения предмета «Безопасность информационных технологий». Содержит примеры вопросов экзамена CISSP с подробным объяснением ответов.
Книга может послужить хорошим справочником и набором лучших практик при разработке нормативных документов и организации различных процессов информационной безопасности.

CISSP, Руководство для подготовки к экзамену, Харрис Ш., 2011

Управление безопасностью.
Управление безопасностью включает в себя управление рисками, политики информационной безопасности, процедуры, стандарты, руководства, базисы, классификацию информации, организацию безопасности и обучение по вопросам безопасности. Эти ключевые аспекты служат основой корпоративной программы безопасности. Целью безопасности и программы безопасности является защита компании и ее активов. Анализ рисков позволяет идентифицировать эти активы, выявить угрозы, вызывающие риски для них, оценить возможные потери и потенциальные убытки, которые компания может понести в случае реализации любой из этих угроз. Результаты анализа рисков помогают руководству подготовить бюджет, учитывающий все необходимые затраты для защиты идентифицированных активов от выявленных угроз, и разрабатывать применимые на практике политики безопасности, которые направляют деятельность по обеспечению безопасности. Обучение и повышение осведомленности по вопросам безопасности позволяет довести необходимый объем информации до сведения всех и каждого сотрудников компании, что упрощает их работу и позволяет достичь целей безопасности.

Процесс управления безопасностью является непрерывным. Он начинается с оценки рисков и определения потребностей, затем следует мониторинг и оценка систем и применяемых методов работы. После этого проводится повышение осведомленности сотрудников компании, которое обеспечивает понимание вопросов, которые должны учитываться. Последним шагом является внедрение политик и защитных мер, направленных на снижение рисков и реализацию потребностей, определенных на первом шаге. Затем цикл начинается сначала. Таким образом, этот процесс постоянно анализирует и контролирует безопасность компании, позволяет ей адаптироваться и развиваться с учетом потребностей в обеспечении безопасности и тех условий, в которых компания существует и работает.

Бесплатно скачать электронную книгу в удобном формате, смотреть и читать:

Скачать книгу CISSP, Руководство для подготовки к экзамену, Харрис Ш., 2011 — fileskachat.com, быстрое и бесплатное скачивание.

Скачать pdf
Ниже можно купить эту книгу по лучшей цене со скидкой с доставкой по всей России.Купить эту книгу

Скачать книгу CISSP, Руководство для подготовки к экзамену, Харрис Ш., 2011 — pdf — depositfiles.

Скачать книгу CISSP, Руководство для подготовки к экзамену, Харрис Ш., 2011
— pdf — Яндекс.Диск.

Дата публикации: 19.05.2013 10:02 UTC

Теги:

учебник по информатике :: информатика :: компьютеры :: Харрис


Следующие учебники и книги:

  • Информатика и ИКТ, 5 класс, Босова Л.Л., 2012
  • Решение обыкновенных дифференциальных уравнений с использованием MATLAB, Шампайн Л.Ф., Гладвел И., Томпсон С., 2009
  • Информатика, 8 класс, Книга 2, Горячев А.В., Макарина Л.А., 2013
  • Информатика, 8 класс, Книга 1, Горячев А.В., Макарина Л.А., 2013

Предыдущие статьи:

  • Информатика, 6-7 класс, Макарова Н.В., 2000
  • Информатика и ИКТ, 7 класс, Семакин И.Г., Залогова Л.А., Русаков С.В., 2012
  • Информатика и ИКТ, Профильный уровень, 10 класс, Угринович Н.Д., 2008
  • Информатика и ИКТ, Базовый уровень, 10 класс, Угринович Н.Д., 2009

Сегодня моему блогу исполняется два года :) И как раз сегодня закончена (точнее, почти закончена, но об этом чуть позже) работа по переводу книги Шон Харрис «CISSP All-In-One Exam Guide», онлайн-версию которой я рад представить вам, читателям этого блога :)

Надеюсь, что русский вариант книги поможет лучше понять предмет ИБ начинающим специалистам, которые еще не успели хорошо изучить английский. Для уже состоявшихся специалистов по ИБ книга может послужить хорошим справочником и набором лучших практик при разработке нормативных документов и организации различных процессов ИБ.

Это мой первый серьезный опыт перевода, поэтому прошу сильно не ругать ;) Если при чтении вы найдете ошибки или неточности — буду очень благодарен, если вы сообщите мне о них.

Книга переведена практически полностью, сокращения минимальны. Я не стал переводить только первые две главы, которые, по сути, являются кратким введением. Остальное переведено на 99%. Перевод соответствует самому последнему пятому изданию книги (2010 год).

Сейчас я заканчиваю оформление оффлайн-версии книги и скоро выложу ее в формате PDF. Там даже будет дополнительный материал — ответы на вопросы тестов к каждому Домену.

Ниже представлено полное оглавление онлайн-версии книги.

Домен 01. Информационная безопасность и управление рисками

  • 1.1. Распределение обязанностей по управлению безопасностью
  • 1.2. Подход «сверху-вниз»
  • 2.1. Основные принципы безопасности
  • 2.2. Определения безопасности
  • 2.3. Безопасность посредством неизвестности
  • 3.1. Компоненты программы безопасности
  • 3.2. Стандарты безопасности
  • 3.3. Управление безопасностью на стратегическом уровне
  • 4.1. Кто действительно разбирается в управлении рисками?
  • 4.2. Политика управления информационными рисками
  • 4.3. Группа управления рисками (IRM-группа)
  • 5.1. Группа анализа рисков
  • 5.2. Ценность информации и активов
  • 5.3. Определение стоимости и ценности
  • 5.4. Идентификация угроз
  • 5.5. Анализ сбоев и дефектов
  • 5.6. Количественный анализ рисков
  • 5.7. Качественный анализ рисков
  • 5.8. Количественный или качественный
  • 5.9. Защитные механизмы
  • 5.10. Обобщая сказанное ранее
  • 5.11. Общий риск и Остаточный риск
  • 5.12. Обработка риска
  • 6.1. Политика безопасности
  • 6.2. Стандарты
  • 6.3. Базисы
  • 6.4. Руководства
  • 6.5. Процедуры
  • 6.6. Внедрение
  • 7.1. Управление классифицированными данными
  • 8.1. Совет Директоров
  • 8.2. Высшее исполнительное руководство
  • 8.3. Владелец данных
  • 8.4. Ответственный за хранение данных
  • 8.5. Владелец системы
  • 8.6. Администратор безопасности
  • 8.7. Аналитик по безопасности
  • 8.8. Владелец приложения
  • 8.9. Супервизор
  • 8.10. Аналитик управления изменениями
  • 8.11. Аналитик данных
  • 8.12. Владелец процесса
  • 8.13. Поставщик решения
  • 8.14. Пользователь
  • 8.15. Менеджер по технологиям
  • 8.16. Аудитор
  • 8.17. Зачем так много ролей?!
  • 9.1. Структура
  • 9.2. Правила приема на работу
  • 9.3. Контроль сотрудников
  • 9.4. Увольнение
  • 10.1. Различные типы обучения (тренинга) по вопросам безопасности
  • 10.2. Оценка результатов обучения
  • 10.3. Специализированное обучение по безопасности

Домен 02. Управление доступом

  • 3.1. Идентификация и аутентификация 
    • Управление идентификацией 
    • Биометрия
    • Пароли
    • Когнитивные пароли
    • Одноразовые пароли 
    • Токены
    • Криптографические ключи 
    • Парольные фразы 
    • Карты памяти 
    • Смарт-карты
  • 3.2. Авторизация 
    • Критерии доступа
    • Отсутствие доступа «по умолчанию»
    • Принцип «необходимо знать» 
    • Единый вход
  • 4.1. Дискреционное управление доступом
  • 4.2. Мандатное управление доступом
  • 4.3. Ролевое управление доступом
  • 5.1. Управление доступом на основе правил
  • 5.2. Ограниченный пользовательский интерфейс
  • 5.3. Матрица контроля доступа 
    • Таблицы разрешений 
    • Списки контроля доступа
  • 5.4. Контентно-зависимое управление доступом
  • 5.5. Контекстно-зависимое управление доступом
  • 6.1. Централизованное администрирование управления доступом
    • RADIUS 
    • TACACS  
    • Diameter
  • 6.2. Децентрализованное администрирование управления доступом
  • 7.1. Уровни управления доступом
  • 7.2. Административный уровень
  • 7.3. Физический уровень
  • 7.4. Технический уровень
  • 8.1. Превентивные: Административные
  • 8.2. Превентивные: Физические
  • 8.3. Превентивные: Технические
  • 10.1. Несанкционированное разглашение информации 
    • Повторное использование объекта 
    • Защита от утечки информации по техническим каналам
  • 11.1. Выявление вторжений 
    • IDS уровня сети 
    • IDS уровня хоста 
    • Выявление вторжений на основе знаний или сигнатур 
    • IDS на основе состояния 
    • Выявление вторжений на основе статистических аномалий 
    • IDS на основе аномалий протоколов 
    • IDS на основе аномалий трафика
    • IDS на основе правил 
    • Сенсоры IDS 
    • Сетевой трафик
  • 11.2. Системы предотвращения вторжений 
    • Хосты-приманки 
    • Сетевые снифферы
  • 12.1. Атака по словарю
  • 12.2. Атака полного перебора (брутфорс-атака)
  • 12.3. Подделка окна регистрации в системе
  • 12.4. Фишинг
  • 12.5. Кража личности

Домен 03. Архитектура и модель безопасности

  • 1.1. Центральный процессор
  • 1.2. Многопроцессорная обработка
  • 1.3. Архитектура операционной системы 
    • Управление процессами 
    • Управление потоками 
    • Диспетчеризация процессов
  • 1.4. Работа процессов
  • 1.5. Управление памятью
  • 1.6. Типы памяти 
    • Память с произвольным доступом 
    • Память только для чтения 
    • Кэш-память 
    • Отображение памяти 
    • Утечки памяти
  • 1.7. Виртуальная память
  • 1.8. Режимы процессора и кольца защиты
  • 1.9. Архитектура операционной системы
  • 1.10. Домены
  • 1.11. Разделение на уровни и скрытие данных
  • 1.12. Эволюция терминологии
  • 1.13. Виртуальные машины
  • 1.14. Дополнительные устройства хранения
  • 1.15. Управление устройствами ввода/вывода 
    • Прерывания
  • 2.1. Определенные подмножества субъектов и объектов
  • 2.2. Доверенная компьютерная база
  • 2.3. Периметр безопасности
  • 2.4. Монитор обращений и ядро безопасности
  • 2.5. Политика безопасности
  • 2.6. Принцип наименьших привилегий
  • 3.1. Модель конечных автоматов
  • 3.2. Модель Bell-LaPadula
  • 3.3. Модель Biba
  • 3.4. Модель Clark-Wilson
  • 3.5. Модель информационных потоков 
    • Скрытые каналы
  • 3.6. Модель невлияния
  • 3.7. Сетчатая модель
  • 3.8. Модель Brewer and Nash
  • 3.9. Модель Graham-Denning
  • 3.10. Модель Harrison-Ruzzo-Ulman
  • 4.1. Специальный режим безопасности
  • 4.2. Режим повышенной безопасности системы
  • 4.3. Раздельный режим безопасности
  • 4.4. Многоуровневый режим безопасности
  • 4.5. Доверие и гарантии
  • 5.1. Зачем проводить оценку продукта?
  • 5.2. Оранжевая Книга
  • 5.3. Оранжевая книга и Радужная серия
  • 5.4. Красная книга
  • 5.5. ITSEC
  • 5.6. Общие критерии
  • 6.1. Сертификация
  • 6.2. Аккредитация
  • 7.1. Открытые системы
  • 7.2. Закрытые системы
  • 9.1. Закладки для поддержки
  • 9.2. Атаки времени проверки / времени использования
  • 9.3. Переполнение буфера

Домен 04. Физическая безопасность и безопасность окружения

  • 2.1. Предотвращение преступлений посредством проектирования окружения 
    • Естественное управление доступом 
    • Естественное наблюдение 
    • Естественное укрепление территории
  • 2.2. Проектирование программы физической безопасности
    • Здание
    • Конструкция
    • Точки входа
    • Двери
    • Окна
    • Внутренние помещения
    • Серверные и кроссовые помещения
  • 4.1. Электроэнергия
    • Защита электроснабжения
    • Проблемы электропитания
    • Превентивные меры и Хорошие практики
  • 4.2. Проблемы окружения
  • 4.3. Вентиляция
  • 4.4. Предотвращение, выявление и тушение пожара
    • Типы пожарных датчиков
    • Тушение пожара
    • Водяные спринклеры
  • 5.1. Контроль доступа в здание и помещения
    • Замки
  • 5.2. Контроль доступа персонала
  • 5.3. Механизмы защиты внешних границ
    • Ограждения
    • Столбики ограждения
    • Освещение
    • Устройства наблюдения
    • Устройства видеозаписи
  • 5.4. Системы выявления вторжений
  • 5.5. Патрульные и охранники
  • 5.6. Собаки
  • 5.7. Контроль физического доступа
  • 5.8. Тестирование и тренировки

Домен  05. Телекоммуникационная и сетевая безопасность

  • 1.1. Протокол 
    • Прикладной уровень
    • Представительский уровень
    • Сеансовый уровень
    • Транспортный уровень
    • Сетевой уровень
    • Канальный уровень
    • Физический уровень
  • 1.2. Функции и Протоколы модели OSI 
  • 1.3. Совместная работа уровней
  • 2.1. TCP 
  • 2.2. Адресация IP 
  • 2.3. IPv6
  • 3.1. Аналоговая и цифровая
  • 3.2. Асинхронная и синхронная 
  • 3.3. Однополосная и широкополосная
  • 4.1. Топология сети 
  • 4.2. Технологии доступа к среде LAN 
    • Ethernet 
    • Token Ring 
    • FDDI 
  • 4.3. Кабели 
    • Коаксиальный кабель 
    • Витая пара 
    • Оптоволоконный кабель 
    • Проблемы, связанные с кабелями 
    • Пожарные рейтинги кабелей 
  • 4.4. Методы передачи 
  • 4.5. Технологии доступа к среде 
    • CSMA 
    • Коллизионные домены 
  • 4.6. Протоколы LAN 
    • ARP 
    • DHCP 
    • ICMP 
  • 6.1. Повторители 
  • 6.2. Мосты 
  • 6.3. Маршрутизаторы 
  • 6.4. Коммутаторы 
    • Виртуальные сети (VLAN) 
  • 6.5. Шлюзы 
  • 6.6. Офисные автоматические телефонные станции (PBX) 
  • 6.7. Межсетевые экраны 
    • Межсетевые экраны с фильтрацией пакетов 
    • Межсетевые экраны с контролем состояния 
    • Прокси 
    • Динамическая фильтрация пакетов 
    • Прокси уровня ядра 
    • Архитектура межсетевых экранов 
  • 6.8. Хост-приманка (honeypot) 
  • 6.9. Разделение и изоляция сетей
  • 7.1. Сетевые операционные системы 
  • 7.2. Служба доменных имен (DNS) 
  • 7.3. NIS 
  • 7.4. Службы каталогов 
  • 7.5. LDAP 
  • 7.6. Трансляция сетевых адресов (NAT)
  • 10.1. Эволюция телекоммуникаций 
  • 10.2. Выделенные линии 
  • 10.3. Технологии WAN 
    • Frame Relay 
    • Виртуальные каналы 
    • X.25 
    • ATM 
    • Качество обслуживания (QoS) 
    • SIP
  • 11.1. Dial-Up и RAS 
  • 11.2. ISDN 
  • 11.3. DSL 
  • 11.4. Кабельные модемы 
  • 11.5. VPN 
    • Протоколы туннелирования
    • PPP 
    • PPTP 
    • L2TP 
  • 11.6. Протоколы аутентификации 
  • 11.7. Рекомендации по удаленному доступу
  • 12.1. Беспроводные коммуникации 
  • 12.2. Компоненты WLAN 
  • 12.3. Беспроводные стандарты 
  • 12.4. WAP 
  • 12.5. i-Mode 
  • 12.6. Безопасность мобильных телефонов 
  • 12.7. Вардрайвинг 
  • 12.8. Спутники 
  • 12.9. Беспроводные коммуникации 3G
  • 13.1. Шпионское и рекламное программное обеспечение 
  • 13.2. Передача мгновенных сообщений

Домен 06. Криптография

  • 2.1. Принцип Керкхофса
  • 2.2. Стойкость криптосистем
  • 2.3. Сервисы криптосистем
  • 2.4. Одноразовый шифровальный блокнот
  • 2.5. Динамические и скрытые шифры
  • 2.6. Стеганография
  • 3.1. Шифры подстановки
  • 3.2. Шифры перестановки
  • 4.1. Симметричные и асимметричные алгоритмы
    • Симметричная криптография
    • Асимметричная криптография
  • 4.2. Блочные и поточные шифры
    • Блочные шифры
    • Поточные шифры
    • Векторы инициализации
  • 4.3. Гибридные методы шифрования
    • Сеансовые ключи
  • 5.1. DES
  • 5.2. 3DES
  • 5.3. AES
  • 5.4. IDEA
  • 5.5. Blowfish
  • 5.6. RC4
  • 5.7. RC5
  • 5.8. RC6
  • 6.1. Алгоритм Диффи-Хеллмана
  • 6.2. RSA
    • Односторонние функции
  • 6.3. Эль Гамаль
  • 6.4. Криптосистемы на основе эллиптических кривых
  • 6.5. LUC
  • 6.6. Knapsack
  • 6.7. Доказательство с нулевым разглашением
  • 7.1. Односторонний хэш
    • HMAC
    • CBC-MAC
  • 7.2. Различные алгоритмы хэширования
    • MD2
    • MD4
    • MD5
    • SHA
    • HAVAL
    • Tiger
  • 7.3. Атаки на односторонние функции хэширования
  • 7.4. Цифровая подпись
  • 7.5. Стандарт цифровой подписи
  • 8.1. Центр сертификации
  • 8.2. Сертификаты
  • 8.3. Центр регистрации
  • 8.4. Шаги PKI
  • 9.1. Принципы управления ключами
  • 9.2. Правила использования ключей и управления ключами
  • 11.1. MIME
  • 11.2. PEM
  • 11.3. MSP
  • 11.4. PGP
  • 11.5. Квантовая криптография
  • 12.1. Начнем с основ
    • HTTP
    • HTTPS
    • S-HTTP
    • SET
    • Куки
    • SSH
    • IPSec
  • 13.1. Атака «Только шифротекст»
  • 13.2. Атака «Известный открытый текст»
  • 13.3. Атака «Выбранный открытый текст»
  • 13.4. Атака «Выбранный шифротекст»
  • 13.5. Дифференциальный криптоанализ
  • 13.6. Линейный криптоанализ
  • 13.7. Атаки с использованием побочных каналов
  • 13.8. Атаки повтора
  • 13.9. Алгебраические атаки
  • 13.10. Аналитические атаки
  • 13.11. Статистические атаки

Домен 07. Непрерывность бизнеса и восстановление после аварий

  • 1.1. Шаги планирования непрерывности бизнеса 
  • 1.2. BCP как часть Политики и Программы безопасности 
  • 1.3. Инициирование проекта
  • 2.1. Анализ воздействия на бизнес
  • 2.2. Превентивные меры
  • 2.3. Стратегии восстановления
  • 2.4. Восстановление бизнес-процессов
  • 2.5. Восстановление здания
    • Соглашение о взаимной помощи
    • Резервные площадки
  • 2.6. Восстановление технической среды
    • Резервирование оборудования
    • Резервирование программного обеспечения
    • Документация
    • Люди
  • 2.7. Восстановление пользовательской среды
  • 2.8. Варианты резервного копирования данных
  • 2.9. Средства автоматизированного резервного копирования
  • 2.10. Выбор здания для хранения резервной информации
  • 2.11. Страхование
  • 2.12. Восстановление и реконструкция
  • 2.13. Разработка целей плана
  • 2.14. Внедрение стратегий
  • 2.15. Тестирование и пересмотр плана
  • 2.16. Поддержка плана

Домен 08. Законодательство, требования, соответствие, расследования

  • 3.1. Электронные активы
  • 3.2. Эволюция атак
  • 3.3. Трансграничные преступления
  • 3.4. Типы права
  • 4.1. Коммерческая тайна
  • 4.2. Авторское право
  • 4.3. Торговая марка
  • 4.4. Патент
  • 4.5. Внутренняя защита интеллектуальной собственности
  • 4.6. Компьютерное пиратство
  • 5.1. Законодательство и требования
    • Закон Сарбейнза-Оксли
    • Закон о преемственности страхования и отчетности в области здравоохранения
    • Закон Грэма-Лича-Блилей
    • Закон о борьбе с компьютерным мошенничеством и злоупотреблениями
    • Закон о защите персональных данных
    • Базель II
    • PCI DSS
    • Закон о компьютерной безопасности
    • Закон об экономическом шпионаже
  • 5.2. Вопросы неприкосновенности частной жизни сотрудников
  • 6.1. Персональные данные
  • 6.2. Атака хакеров
  • 7.1. Реагирование на инциденты
  • 7.2. Процедуры реагирования на инциденты
  • 8.1. Международная организация по компьютерным доказательствам
  • 8.2. Мотивы, возможности и средства
  • 8.3. Поведение компьютерных преступников
  • 8.4. Специалисты по расследованию инцидентов
  • 8.5. Процесс проведения компьютерной экспертизы
  • 8.6. Что является приемлемым для суда?
  • 8.7. Наблюдение, обыск и изъятие
  • 8.8. Проведение опросов и допросов
  • 8.9. Несколько различных видов мошенничества
  • 9.1. Институт компьютерной этики
  • 9.2. Совет по архитектуре Интернета
  • 9.3. Программа корпоративной этики

Домен 09. Безопасность приложений

  • 9.1. Программное обеспечение для управления базами данных
  • 9.2. Модели баз данных
  • 9.3. Интерфейсы программирования баз данных
  • 9.4. Компоненты реляционной базы данных
    • Словарь данных
    • Первичные и внешние ключи
  • 9.5. Целостность
  • 9.6. Вопросы безопасности баз данных
    • Представления базы данных
    • Многоэкземплярность
    • Обработка транзакций в режиме реального времени
  • 9.7. Хранилища и интеллектуальный анализ данных
  • 10.1. Управление разработкой
  • 10.2. Этапы жизненного цикла
    • Инициирование проекта
    • Управление рисками
    • Анализ рисков
    • Функциональное проектирование и планирование
    • Техническое задание на разработку системы
    • Разработка программного обеспечения
    • Установка и внедрение
    • Эксплуатация и сопровождение
    • Удаление
    • Виды тестирования
    • Анализ завершенного проекта
  • 10.3. Методы разработки программного обеспечения
  • 10.4. Средства автоматизированной разработки программного обеспечения (CASE-средства)
  • 10.5. Разработка прототипов
  • 10.6. Методология безопасного проектирования
  • 10.7. Методология безопасной разработки
  • 10.8. Проверка на защищенность
  • 10.9. Управление изменениями
  • 10.10. Модель зрелости процессов разработки программного обеспечения (CMM)
  • 10.11. Передача исходного кода программного обеспечения на хранение независимой третьей стороне
  • 11.1. Концепции объектно-ориентированного программирования
  • 11.2. Моделирование данных
  • 11.3. Архитектура программного обеспечения
  • 11.4. Структуры данных
  • 11.5. Связность и связанность
  • 12.1. CORBA и ORB
  • 12.2. COM и DCOM
  • 12.3. EJB
  • 12.4. OLE
  • 12.5. Распределенная вычислительная среда
  • 15.1. Вандализм
  • 15.2. Финансовое мошенничество
  • 15.3. Привилегированный доступ
  • 15.4. Кража информации о транзакциях
  • 15.5. Кража интеллектуальной собственности
  • 15.6. Атаки «отказ в обслуживании»
  • 15.7. Организация процесса обеспечения качества
  • 15.8. Межсетевые экраны для веб-приложений
  • 15.9. Системы предотвращения вторжений
  • 15.10. Реализация SYN-прокси на межсетевом экране
  • 15.11. Специфические угрозы веб-среде
    • Сбор информации
    • Административные интерфейсы
    • Аутентификация и управление доступом
    • Управление конфигурациями
    • Проверка входных данных
    • Провека параметров
    • Управление сеансами
  • 16.1. Java-апплеты
  • 16.2. Элементы управления ActiveX
  • 16.3. Вредоносное программное обеспечение
    • Вирусы
    • Черви
    • Троянские программы
    • Логические бомбы
    • Ботсети
  • 16.4. Антивирусное программное обеспечение
  • 16.5. Выявление спама
  • 16.6. Противодействие вредоносному коду
  • 17.1. Методология управления патчами
  • 17.2. Проблемы при установке патчей
  • 17.3. Лучшие практики
  • 17.4. Атаки
    • Отказ в обслуживании
    • Smurf
    • Fraggle
    • SYN-флуд
    • Teardrop
    • Распределенная атака отказ в обслуживании

Домен 10. Операционная безопасность

  • 2.1. Администратор безопасности и администратор сети
  • 2.2. Подотчетность
  • 2.3. Уровни отсечения
  • 4.1. Необычные и необъяснимые события
  • 4.2. Отклонения от стандартов
  • 4.3. Внеплановая перезагрузка системы
  • 4.4. Идентификация и управление активами
  • 4.5. Системные защитные меры
  • 4.6. Доверенное восстановление
  • 4.7. Контроль входных и выходных данных
  • 4.8. Укрепление систем
  • 4.9. Безопасность удаленного доступа
  • 5.1. Процесс управления изменениями
  • 5.2. Документация по управлению изменениями
  • 8.1. Среднее время безотказной работы (MTBF)
  • 8.2. Среднее время восстановления (MTTR)
  • 8.3. Единая точка отказа
    • Устройства хранения с прямым доступом (DASD)
    • RAID-массивы
    • Массив с неактивными дисками (MAID)
    • Избыточный массив независимых лент (RAIT)
    • Сети хранения данных (SAN)
    • Кластеризация
    • Grid-вычисления
  • 8.4. Резервное копирование
    • Иерархическое управление носителями
  • 8.5. Планирование действий на случай непредвиденных ситуаций
  • 10.1. Как работает электронная почта
    • POP
    • IMAP
    • Ретрансляция сообщений электронной почты
  • 10.2. Безопасность факсов
  • 10.3. Методы взлома и атак
    • Браузинг
    • Снифферы
    • Перехват коммуникационного сеанса
    • Loki
    • Взлом паролей
    • Бэкдоры
  • 11.1. Тестирование на проникновение
  • 11.2. Сканирование телефонных номеров
  • 11.3. Другие виды уязвимостей
  • 11.4. Что дальше?

Время на прочтение
21 мин

Количество просмотров 81K

Привет, Хабравчане!

Недавно я сдал одну из топовых сертификаций в области информационной безопасности: Certified Information Systems Security Professional или кратко CISSP. В процессе подготовки я по крупицам собирал от коллег, а также по разным форумам и сайтам полезную информацию о сертификации и экзамене. «А ведь это может кому-то пригодиться!» подумал я, разбираясь на рабочем столе, и убрал палец с кнопки Delete.
Под катом я расскажу о своем опыте подготовки и поделюсь советами и приемами, которые проверил на себе. Надеюсь, этот материал поможет вам лучше понять, что такое CISSP и стоит ли его сдавать, а также сэкономить драгоценное время в процессе подготовки.

Что за CISSP?

Certified Information Systems Security Professional – это вендорнезависимая сертификация по информационной безопасности от некоммерческой организации International Information Systems Security Certifications Consortium, более известной как (ISC)². Эта сертификация появилась в далеком 1991 году и на данный момент около 70 000 специалистов являются действующими CISSP.
Сертификация CISSP в первую очередь предназначена для консультантов, аудиторов, архитекторов, аналитиков и управленцев в области информационной безопасности (ИБ).
CISSP относят к числу высших сертификаций в области ИБ. Из популярных в России вендорнезависимых сертификаций CISSP идет в одном ряду с CISA (аудитор информационных систем, в том числе ИБ-аудитор), CISM (управленец в области ИБ) и CEH (теоретические основы этичного хакинга). На мой взгляд, последние две сдать несколько проще.
Сертификация включает в себя 10 тем (доменов):

• Access Control
• Telecommunications and Network Security
• Information Security Governance and Risk Management
• Software Development Security
• Cryptography
• Security Architecture and Design
• Operations Security
• Business Continuity and Disaster Recovery Planning
• Legal, Regulations, Investigations and Compliance
• Physical (Environmental) Security

Про сертификацию CISSP говорят, что она 20 миль в ширину и дюйм в глубину. Лучше и не скажешь. Глубоко разбираться в каждой теме не надо, но ваши знания должны ровным слоем без пробелов покрывать все 10 доменов.
Для получения звания CISSP необходимо сдать шестичасовой письменный экзамен из 250 вопросов по 10 доменам, подписать согласие с Этическим Кодексом (ISC)², а также подтвердить как минимум пятилетний опыт работы хотя бы по 2 из 10 доменов с поручительством от специалиста с действующим сертификатом CISSP.

Зачем сдавать?

Я бы выделил следующие основные причины:
Знания. Многие, наверное, слышали заунывные рассуждения о том, что все эти сертификации никому не нужны, не имеют отношения к реальным знаниям и т.п. Мне кажется, что это мнение людей, которые либо не сдавали обсуждаемые сертификации, либо сдавали не то, что им нужно. Наивно полагать, что сертификат = знания или то, что бумажка может заменить реальный опыт. Однако ничто так не упорядочивает знания и не выявляет пробелы, как подготовка к сертификации. Это относится к вендорским сертификациям и вдвойне к таким «концептуальным» сертификациям, как CISSP. Для меня эта мотивация была основной и результатом я доволен.
Трудоустройство. Без сомнения, маститая сертификация в резюме смотрится неплохо, но тут я бы не хотел особо обнадеживать. Абсолютное большинство работодателей в России слыхом не слыхивало ни о каких CISSP, а если компания достаточно зрелая в данном вопросе, то ее будут в первую очередь интересовать реальные знания и опыт, которые скрываются за сертификацией. Исключение тут составляют системные интеграторы, которые постоянно вынуждены доказывать свой опыт заказчикам, предъявляя списки выполненных проектов и те самые сертификаты своих сотрудников.
Профессиональная гордость. Признание профессионального сообщества и коллег. Ну, или, проще говоря, ЧСВ. У военных есть ордена, спортсмены получают черные пояса и КМС, в MacDonald’s вывешивают работника месяца на стену. Думаю, ничего плохого в здоровом честолюбии нет.

Тысяча причин, чтобы не сдавать

Интернет полнится жаркими баталиями на тему необходимости и достаточности сертификации CISSP. Они успеют вам порядком надоесть, пока вы будете готовиться к экзамену. Вы находите ветку форума с обсуждением домена Операционная безопасность и обнаруживаете, что 80% комментариев содержат споры на эту тему. Если у иностранцев принято получить сертификат, а потом хвастаться фотом его сожжения, то у наших соотечественников более популярна позиция «не читал, но осуждаю».
Чтобы принять решение, знать надо все мнения. Поэтому пара ссылок:
Статья и классический холливар в комментариях:
www.infosecisland.com/blogview/22257-Your-CISSP-is-Worthless-So-Now-What.html#!
Древняя статья от нынешней иконы отечественной «бумажной» информационной безопасности Алексея Лукацкого, которая до сих пор висит в топах поисков по рунету:
www.pcweek.ru/infrastructure/article/detail.php?ID=65988
Презентация «Why You Should Not Get a CISSP» (спасибо jekap за наводку):
attrition.org/security/conferences/why_you_should_not_get_a_CISSP-public.pdf#!

Экзамен и подтверждение опыта

Ниже я расскажу о своем опыте сдачи, а пока сухие факты:
Экзамен состоит из 250 вопросов по всем доменам. На него дается 6 часов без перерывов. Получается в среднем по 1,5 мин. на вопрос. Выйти передохнуть, попить водички или в туалет можно только за счет своего времени. К концу от стресса и напряжения выматываешься совершенно, скорость падает. Поэтому реально надо тратить на вопрос не более минуты.
Все вопросы имеют 4 варианта ответа, из которых надо выбрать наилучший. В этом слове вся соль и вся сложность экзамена CISSP. Вопросов на знание какого-то однозначного факта минимум. Почти все вопросы имеют несколько верных ответов, и нужно выбрать самый лучший с точки зрения методологий и лучших практик, входящих в состав курса (этого добра там сотни). Ну и здравый смысл никто не отменял.
Раньше экзамен сдавали на бумаге и проходил он 2-3 раза в год. Однако последний год сдача производится на компьютере и в любое время, когда в тестовом центре есть место. Старые CISSP ворчат о том, что сертификация уже не та. Да, ощущения какого-то особого торжественного ритуала больше нет, но зато сдавать на привычном компьютере куда комфортнее, да и это, на мой взгляд, реально экономит время на экзамене. Раньше надо было переносить ответы из черновика и старательно зарисовывать квадратики напротив ответов. Теперь этого нет, что, как мне кажется, дает сдающему минут 40 дополнительного времени. Однако вопросы проще не становятся, а новые темы каждый год добавляются в курс, так что легко не будет точно.
Сдать экзамен мало, надо еще подтвердить свой пятилетний опыт минимум в 2 из 10 доменах. Это отпугивает многих молодых специалистов или людей, которые раньше трудились в других областях. Однако тут есть пара особенностей, которые помогут приблизить получение сертификации. Высшее образование в области ИБ засчитывается за год опыта. Если образования такого не имеется, то год опыта можно получить за счет получения одной сертификаций из этого списка. Большей частью там всякая экзотика, однако CCSP/CCNP Security у вас вполне может быть, если вы занимались Cisco. А экзамен CompTIA Security+ можно сдать просто в рамках подготовки к CISSP, потому что это о том же, только проще в 10 раз. В списке есть и CISM с CISA, но если они у вас есть, то и с опытом скорее всего все нормально.
Ваш опыт должен подтвердить действующий CISSP. Если такового не найдется, его вам подыщет (ISC)².

Подготовка

Как учил я:
Когда я только задумался о подготовке к CISSP, мне попался блог Дмитрия Орлова, где он выложил полный (ну, почти) перевод на русский 5-го издания книги Шон Харрис «CISSP All-In-One Exam Guide». Труд это поистине титанический, причем выполнен он на высочайшем уровне. Отличный русский язык, внимание к терминам и форматированию. Читать – одно удовольствие. Снимаю перед Дмитрием шляпу.
Однако моей целью была сертификация, а сдать английский экзамен, прочитав русский учебник, думаю, почти невозможно. Поэтому русскую версию я не спеша прочитал до начала подготовки, пытаюсь вникнуть в общую суть.
Поиск книг на Amazon по слову CISSP выдает множество учебников, сборников вопросов и т.п. Но основные учебники – это официальный гайд от (ISC)² и книга от той самой Шон Харрис (да, Шон — женщина — см. фото справа). В конце 2012 г. в продаже должны были появиться новые издания этих книг. Я дождался этого момента и в феврале, через неделю после заказа на Amazon, обе книги лежали у меня на столе. Два тяжеленных кирпича по 1500 стр. намекали на то, что пора браться за дело.
И тут я совершил свою главную ошибку. Не прислушившись к советам коллег на форумах, я решил, что прошлое издание книги Шон Харрис я уже читал на русском, а Official (ISC)² Guide наверняка более полно охватывает темы экзамена, поэтому основным учебником был выбран именно он. Это была большая глупость. Official (ISC)² Guide не просто написан менее понятно, чем книга Харрис. Он написан просто ужасно. Материал подан неудобно, путано, нелогично. Нумерации у глав нет, а стиль заголовков меняется произвольно по ходу книги, поэтому непонятно, что во что вложено. Встречаются перепутанные или повторяющиеся абзацы. Орфографические ошибки есть даже в названиях глав (доменов)! Традиционно описание протокола RADIUS во всех книгах по ИБ почему-то очень кривое, но здесь были побиты все рекорды. На форумах высказывалось мнение о том, что английский язык и термины в Official (ISC)² Guide ближе к экзамену, но и это мне кажется сомнительным (экзамен и книгу готовят разные люди). Я бы рекомендовал вообще не тратить деньги на эту книгу, даже как на второй источник информации.
Экзамен я заказал на 4 июня, поэтому у меня было 3 месяца на изучение. Если бы до этого я не прочитал русскую версию учебника, времени бы не хватило. Рекомендую заранее составить план обучения. Это позволит отследить отставание от плана намного раньше. Если учить по 2-3 часа в будни и по 6-8 часов в выходные, то один домен можно выучивать за неделю. Плюс в конце изучения все необходимо повторить и прорешать как можно больше тестовых вопросов. У меня не было возможности учить на работе, в выходные всегда находились какие-то дела, поэтому из графика я выбился почти сразу. В итоге в мае был взят отпуск между праздниками, а до конца месяца пришлось превратиться в затворника.
Очень многие сдают этот экзамен не с первого раза именно потому, что сначала ошибочно полагают, что можно прочитать учебник и идти сдавать. При таком подходе шансов сдать практически нет. К концу книги первые домены испаряются из памяти совершенно. Поэтому я решил писать конспект на английском, а в конце повторять по нему и прорешивать вопросы. В конспект писал только то, чего не знал или боялся забыть. Вышло полторы тетради на 80 листов убористым почерком. Тут дело в том, что учебники по CISSP сами по набивке материалом больше похожи на конспекты. Если Шон Харрис еще позволяет себе изредка лирические отступления и примеры из жизни, то Official (ISC)² Guide просто строчит фактами, как пулемет.
Помимо этих книг пользуются популярностью следующие источники информации:
www.logicalsecurity.com/education/education_cbt.html — видеокурсы от Шон Харрис. Я никогда не понимал, как люди учат сертификации по видеокурсам: очень много времени тратится, а глубина все равно недостаточная и читать книгу придется в любом случае. Однако курсы пользуются неизменной популярностью. Возможно, и вам этот формат подойдет.
www.amazon.com/CISSP-CAP-Prep-Guide-Platinum/dp/0470007923 — многие хвалят книги Рональда Крутца по подготовке к CISSP. Я оценить не имел возможности. Эта книга часто называется в качестве альтернативы учебнику Шон Харрис, так как Шон большая любительница лирических отступлений и детского юморка, что некоторых выводит из себя.
www.amazon.com/CISSP-Study-Guide-Second-Edition/dp/1597499617 — книгу Эрика Конрада отличает краткость и четкость. Подготовленный читатель может использовать ее для обучения, обращаясь к другим гайдам за дополнительными подробностями. Спасибо за рекомендацию bugaga0112358.

Прорешивание вопросов

Невероятно важным в подготовке является прорешивание как можно большего количества вопросов по всем 10 доменам. Это позволяет выявить слабые места, которые точно будут даже после самого тщательного изучения книжки, а также привыкнуть к формату экзамена.
Вопросы есть в учебниках после каждого домена плюс с книгой Шон Харрис идет диск с 1400 вопросами. Минусом вопросов в учебниках по любым сертификациям является то, что вопросы там даются на знание текста только что прочитанной главы, а не «как на экзамене». Те, кто сдавал экзамены Cisco, меня поймут.
Поэтому я купил за 40$ полугодовую подписку на тестовые вопросы сайта www.cccure.org и впоследствии не пожалел об этом. Движок с вопросами удобный, хоть и немного тормозной. Хорошо работает на планшете или телефоне, поэтому нарешивал вопросы я исключительно лежа на диване или греясь на весеннем солнышке на балконе. Часть вопросов на сайте бесплатные, поэтому перед покупкой вы можете все сами оценить. Правильный ответ поясняется очень подробно. Даются большие куски теории и внешние ссылки.
К экзамену я прорешал чуть более 1700 вопросов по всем доменам (это совсем немного, на большее не хватило времени), что позволило сильно взбодрить знания. Бывалые рекомендуют доходить по каждому домену до 80% и только после этого считать, что вы подготовились. Поверьте, это непросто. Я брался за домен, который считал хорошо изученным, и получал процентов 60 и легкий шок. Это хорошо отрезвляет и уничтожает иллюзии о том, что прочитав 1 раз книгу, вы все будете знать.
Все интернеты забиты сообщениями о том, что любые вопросы хороши, но вопросы реального экзамена все равно ни с чем по сложности не сравнить. Мне так не показалось. На мой взгляд, вопросы с www.cccure.org даже несколько сложнее экзаменационных. Кроме того, на экзамене не встречаются откровенно идиотские вопросы, которые попадаются во всех сборниках (в стиле «какой вес должен выдерживать пол под каждой из 4 ножек несгораемого шкафа класса 3 по бразильской классификации 1973 г.»).
Тестовые вопросы помогают свыкнуться с форматом экзамена и это сильно экономит время и нервы в реальном «бою». Глаза привычно пробегают по тексту вопроса, мозг почти автоматически отбрасывает неверные ответы, как он уже делал пару тысяч раз, вы настраиваетесь на рабочий лад и щелкаете вопрос за вопросом, не отвлекаясь ни на что.
Вот еще пару источников тестовых вопросов:
www.isc2.org/studiscope/default.aspx — вопросы от авторов экзамена. Стоят непомерно дорого и самих вопросов совсем мало. Если есть лишние деньги, можно купить.
booksite.syngress.com/companion/conrad — бесплатные вопросы от Эрика Конрада, автора книги и подкастов по подготовке к CISSP.
www.amazon.com/CISSP-Practice-Exams-Second-Edition/dp/0071792341 — книга Шон Харрис с дополнительными тестовыми вопросами.

Интернеты

На 3 сентября 2013 г. действующие сертификаты CISSP в России имело 184 человек (всего 84730). Беларусь, Украина и Казахстан добавляют еще 1, 16 и 7 человек соответственно. Даже суммарно у нас CISSP меньше, например, чем в Малайзии, Ирландии, Польше или ЮАР. Отсюда вывод: искать толковые материалы и информацию на русском не слишком хорошая идея. Лучше сразу идти на англоязычные ресурсы.
Материалы не особо экзотические, поэтому гуглится практически все. Как верно заметил один из готовящихся, «Google is my wife, and Wikipedia is my mistress». Пообщаться с коллегами, задать вопрос или почитать об опыте сдачи экзамена можно на форуме сайта cccure.org или в тематических группах в Linkedin (там действительно мощные комьюнити, много людей, уже сдавших и помогающих новичкам, даже сама Шон Харрис появляется иногда).

Полезные ресурсы

securhotel.blogspot.ru — блог Андрея Шишкина, где он выкладывает mindmap по доменам CISSP. Последние годы все просто без ума от mindmap, но я лично предпочитаю старые-добрые конспекты.
www.securityhelp.ru/cissp/naiz.pdf, www.securityhelp.ru/cissp/Overley_Updated.pdf — «Шпаргалки» по курсу, удобные для повторения материала в транспорте, например.
securitycerts.org/review/cissp-acronyms.htm — Список сокращений по всем доменам. Полезно при повторении материала.

Очное обучение


На западе очень популярно обучение в формате Boot Camp. Мы тоже не отстаем.
Навскидку, подготовку к сдаче CISSP проводят как минимум в 2 учебных центрах в Москве: Микроинформ и Эшелон. Микроинформ был первый в этой области (раньше, когда экзамен был на бумаге, его там и сдавали), а у Эшелона было интересное предложение по обучению после работы.
Реклама утверждает, что курсы подготовят вас к экзамену наилучшим образом. Однако переоценивать очное обучение не стоит. Материала так много, что никакой курс его вам не даст. Идти туда нужно уже частично подготовленным, чтобы задать вопросы и послушать советы бывалых.
Мое личное мнение: такое обучение рационально, только если вас туда отправляет ваша компания. То есть как альтернатива сидению в офисе это эффективно, но за ту же неделю самостоятельного обучения дома вы выучите раз в 10 больше.

Заказ экзамена

Экзамен заказывается через систему Pearson VUE (я заказывал за $599). Предварительно надо зарегистрироваться на сайте www.isc2.org и получить ID.
Я бы рекомендовал заказать экзамен в самом начале подготовки, чтобы четко обозначить для себя момент окончания этой работы. Это поможет собраться и раньше начать интенсивно готовиться. Иначе подготовка может растянуться навечно.
В Москве на данный момент можно сдавать в двух центрах тестирования (в Академии Народного Хозяйства на Юго-Западной и в центре ACET на Октябрьской), также есть центры в Питере и Киеве.
Тестовых центров так мало, потому что требования к ним повышенные. Таких мер безопасности я не видел ранее ни на одном экзамене.

Описание того, как я сдавал экзамен, получилось у меня уж слишком в стиле ЖЖ, не особо, думаю, уместном на Хабре. Тем, кому неинтересно читать душещипательный лытдыбр, предлагается сразу перейти к разделу Tips.

Как сдавал я

Перед экзаменом

Все советуют в последний день не готовиться, а отдыхать и хорошенько отсыпаться. Мол, если вы не знаете, то поздно надрываться. Главное, чтобы на экзамене мозг был отдохнувший.
Этот совет не для меня. Я всегда повторяю материал накануне перед сном. Весь вечер перед экзаменом я перечитывал свои конспекты и повторял классификации.
Днем я купил небольшой перекус и воду, сходил в книжный за бумажным словарем. Правилами разрешено принести на экзамен словарь общей лексики (специализированные запрещены). Словарь проверяют на то, чтобы в нем не было шпаргалок, а также на то, что в нем дается только переводы слов и нет развернутых словарных статей.
К концу дня я понял, что спасаться от жары холодным соком было не очень хорошей идеей – я заболел.

День экзамена

В ночь перед экзаменом у меня разболелось горло так, как не болело никогда. От боли я не мог уснуть до 4 утра. Потом обезболивающее и Колдрекс победили и я уснул. В 8 утра я проснулся совершенно больной, позавтракал, выпил еще Колдрекса и полный мрачных мыслей отправился на экзамен. К перекусу и воде прибавились капли в нос и таблетки.
Я сдавал в ACET на Октябрьской. Я заранее уточнил по телефону, как их найти и сделал это не зря: центр прямо у метро, но найти его с первого раза не так просто.
Служащая центра оказалась очень вежливой и приятной бабушкой, которая, однако, тщательно проверила мои карманы, забрала все вещи и часы и проверила 2 документа, удостоверяющие личность (это может быть российский паспорт, загран, права, кредитка – главное, чтобы хотя бы на одном была фотография). В зал можно вносить только 1 документ и словарь. Даже капли в нос не дали взять. Только платок.
Тебе выдают «смываемый» блокнот, маркеры к нему и беруши. Служащая также выдала мне желтые строительные наушники на случай, если шум в зале будет сильно мешать и беруши не помогут (там несколько машин — люди сдают самые разные экзамены). На деле там было очень тихо все время экзамена, никто не шумел.
В зале ты сидишь под камерой, которая снимает тебя сверху. На столе всегда должен лежать паспорт. Для входа и выхода из зала нужно прикладывать руку к сканеру, чтобы исключить возможность подмены сдающего во время выхода в туалет, например. Кстати, туалет там тоже отдельный, чтобы сдающий не мог выйти с контролируемой территории. Там камер, вроде, не было:)
Мой план был такой: отвечаю на вопросы 3 часа, затем, между 3 и 4 часом, делаю перерыв минут на 10 (туалет, вода, шоколадка). И снова в бой. Делать много перерывов довольно глупо: многим не хватает времени (1,5 мин. на каждый из 250 головоломных вопросов – это очень мало). Производительность стремительно падает к концу, поэтому за первые 3 часа надо ответить, думаю, минимум на 150 вопросов.
Я решил избегать откладывания вопросов на потом, оставив эту возможность на самый крайний случай.
Когда я еще студентом сдавал свой первый экзамен по Cisco, мне вторым же вопросом попалась лаба, которая безбожно глючила (почти все рассказы про экзамены Cisco начинаются со слов «Лаба глючила»). Я возился с ней очень долго и начал по-настоящему нервничать, когда по истечении 25 минут я был все еще на втором вопросе. Благо, потом удалось нагнать график. На этом экзамене первые вопросы наоборот помогли мне успокоить нервы и приступить к работе. Формат вопросов был очень привычен после прорешивания учебных заданий с cccure.com, а сложность их мне показалась даже ниже.
Следующие 3 часа я работал, как машина. Полностью сосредоточился на экзамене. В зал периодически входили и выходили люди, но я их почти не замечал. Сердце колотилось ускорено, но ровно. Из-за адреналина в крови ощущение было такое, будто я только что залпом выпил банку энергетика. Видимо, из-за долгого напряжения последних недель подготовки, кульминацией которых был этот экзамен, теперь я чувствовал какую-то необычную суровую решимость. Даже если я не знал ответа, я быстро и без колебаний выбирал лучший, на мой взгляд, ответ и шел дальше.
В результате через 3 часа я перевалил за 200 вопросов, значительно опережая план. Но и нервы мои уже пахли подгорающими контактами. Я решил сбавить скорость и спокойно дойти до конца экзамена. Тут болезнь и взяла свое. У меня болела голова и поднялась температура. Каждые следующие 10 вопросов давались мне с огромным трудом. Внимание рассеялось. В какой-то момент мне даже стало тяжело читать словарь. Строки разбегались, а белые страницы начали плыть разными цветами. Мышцы ломило, даже сидеть стало очень тяжело.
Я понял, что если сделаю перерыв и выйду, то вернуться обратно будет очень сложно. Поэтому дотянул до конца экзамена, медленно отвечая на последние вопросы. В итоге через 4 часа после начала экзамена я добрался до 250-го вопроса и нажал на кнопку окончания теста.
Не думаю, что создатели экзамена сознательно хотели так жестоко подшутить над сдающими, однако финальное окно, думаю, может вызвать у особо чувствительных сдающих нервный припадок. Оно начинается с фразы «Поздравляем вас…». Но не спешите танцевать «Яблочко» на столе. Поздравляют вас с окончанием теста. Результат распечатывается автоматически на принтере работника центра.
Осознание того, что я сдал, и радость от этого пришли только уже за дверями тестового центра. В процессе подготовки я надеялся отпраздновать успех (при хорошем раскладе), растянувшись на солнышке на летней веранде какого-нибудь кафе сразу после экзамена, лениво потягивая из кружечки. На деле я еле дополз до дома, упал в кровать и провалялся в ней без малого неделю с жесточайшим гриппом. Благо, потом был отпуск и я все же отдохнул хорошенько.

Tips…

Решил выписать несколько полезных, на мой взгляд, советов по сдаче экзамена.
1. Учить надо «с запасом». История выше должна была проиллюстрировать эту мысль. Вы можете заболеть, разволноваться на экзамене, вас будет что-то отвлекать в тестовом центре (шум, люди и т.п.). Кроме того, вопросы экзамена обновляют чаще, чем учебники. То есть будет некоторый процент вопросов, которые в учебнике не освещались вообще.
2. Вопросы, особенно длинные, с большим объемом информации, лучше читать с конца. Сначала сам вопрос, а потом данные. Иначе можно пробираться через текст объемом в страницу А4 с кучей подробностей и цифр и обнаружить в конце, что вопрос чисто методический и вся информация выше совершенно не нужна. А бесценное время потрачено.
3. Вопросы, вызывающие сомнения, можно помечать, чтобы вернуться к ним в конце. Мой совет: обязательно проставьте самый вероятный ответ сразу. Времени вернуться может не быть, поумнеете к шестому часу вы едва ли, да и интуиция во многих методических вопросах очень помогает.
4. Вопросов, на которые вы можете сразу дать правильный ответ, совсем немного. Вопросы в стиле «Какая длина хеша MD5?» или «Как называется технология логического разделения локальной сети на широковещательные домены на уровне коммутаторов?» процентов 10, не больше. На них надо тратить по 5 секунд, чтобы успеть ответить на большую часть вопросов, где верных ответов 2-4 из 4 и надо выбрать лучший. Здесь надо действовать от обратного и сразу вычеркивать мысленно неверные ответы. Вроде бы это очевидный совет, но по себе скажу, что после третьего часа внимание начинает рассеиваться и ты ловишь себя на том, что перечитываешь снова и снова варианты, которые уже отбросил. Надо жестко себя контролировать. Вычеркнул вопрос – его больше для тебя не существует.
5. Попробуйте заранее порешать тестовые вопросы с таймером, чтобы убедиться, что времени на сомнения и долгие раздумья нет. Вы забуксовали на 1 вопросе, а в результате вам не хватит времени на 3 вопроса куда проще. Действовать надо решительно. Не знаете точно, еще раз перечитайте вопрос, там могут быть подсказки. Все равно не знаете – интуиция помогает выбрать из 2-3 наиболее вероятных ответов. На долгие сомнения и рисование закорюк в блокноте времени не будет.
6. Есть фундаментальные концепции, которые проходят красной нитью через все 10 доменов. Их надо всегда иметь в виду. Основное:
a. Жизнь и здоровье человека всегда ценнее всего. Никакие данные или правила не могут быть важнее человеческой жизни (даже жизни нарушителя).
b. CISSP – это не инженер, админ или пентестер. Это в первую очередь менеджер, который налаживает управляемый процессный подход к безопасности в организации и мыслит в плоскости стоимости владения, рисков, ценности активов, законодательства и т.п. Помните об этом, и ответить на многие вопросы станет намного легче.
7. Не зря от претендентов на звание CISSP требуют 5 лет работы по специальности. Реальный опыт очень помогает. Однако надо быть осторожным. При сдаче экзамена всегда предпочитайте концепцию из книжки реальному опыту. Судя по холиварам на форумах по сравнительно простым вопросам из курса, кривой реальный опыт очень многим мешает отвечать на вопросы верно. CISSP сдают, чтобы упорядочить знания и усвоить ключевые концепции. Чем ломать копья в форумных перепалках, лучше подумайте, почему ваш опыт отличается от концепции и что вы можете улучшить в своей работе.
8. Раньше экзамен CISSP обвиняли в том, что вопросы были очень сильно ориентированы на американское законодательство. Когда я видел в тестовых вопросах что-то вроде «В чем суть четвертой поправки к конституции с точки зрения ИБ?» я приходил в тихий ужас. По моим ощущениям, сейчас процентов 40 сдающих – это спецы из Индии, Пакистана и т.п. (как правило, из большой аудиторской четверки). Поэтому экзамен хорошо почистили от американской специфики. Из этого следует правило: ответы на вопросы должны быть универсальными. Если не указано, например, что в стране прецедентное право, то ответ должен подходить под любую распространенную систему права.
9. Многие вопросы бывают очень замысловатыми (это вам не Cisco или Microsoft). Всякие двойные отрицания («как не следует поступать, чтобы не допустить… ) и лишняя информация не должны вас сбивать. Мысленно переформулируйте вопрос проще (например, нет+нет=да).
10. Для сдачи экзамена важно хорошо знать английский и далеко не только технический. Однако свои пробелы в знании языка можно неплохо компенсировать, читая учебники по CISSP и решая тестовые вопросы. Очень важно четко понимать разницу между «ключевыми словами» и особенности их применения: must, should, may, most, least, enough и т.п.
11. В вопросах встречаются финансовые и управленческие термины, которые технарю могут быть не совсем ясны. Я понял это на этапе подготовки и потому активно консультировался с гуглом, а также со своей мамой (бухгалтером) и девушкой (финансовым аудитором) по вопросам, связанным с оценкой материальных и нематериальных активов, выручкой, доходами, амортизацией, акциями и т.п. Узнал много нового.
12. У (ISC)² есть Этический Кодекс ((ISC)² Code Of Ethics). Зачастую его игнорируют, просто подписывая, как очередной agreement. Это большая ошибка. Кодекс необходимо знать практически наизусть (благо он совсем коротенький) и отталкиваться от него в вопросах, связанных с этикой и принятием решений.
13. Как не все йогурты одинаково полезны, так и не все домены одинаково важны. Обычно рекомендуют уделить особое внимание следующим доменам: Information Security and Risk management, Access Control, Security Architecture, Telecommunication and Network Security, BCP and DRP. Однако по моим ощущениям вопросов хватало по всем доменам.

… & Tricks

Поговорим про читеров.
Традиционно в России многие экзамены сдаются путем «дампинга», то есть заучиванием наизусть ответов на украденные вопросы экзаменов. На Западе ситуация немного другая (у них получше с пониманием необходимости личного профессионального роста, да и с работы могут попросить, если обман вскроется), но халявщиков все равно пруд пруди. Все популярные сертификации (те же Cisco, Microsoft) можно сдать, вообще ничего не зная. Один знакомый знакомого сдал двухчасовой экзамен за 15 минут, потому что выучил ответы на вопросы по первым буквам – ему даже не пришлось их читать на экзамене. Американцы запросили видеозапись из учебного центра, но шпаргалок у него не было, поэтому сертификат пришлось дать. Такой бы талант, да в мирное русло…
При этом дампы даже не обязательно покупать – ворованные вопросы воруют повторно у продавцов и выкладывают в интернет.
Когда CISSP сдавался на бумаге одновременно во всем мире, заранее украсть вопросы было практически невозможно, потому что они готовились заново для каждого нового экзамена. Теперь же ситуация изменилась. Организаторы экзамена понимают, что самое слабое место – это учебные центры. Поэтому сдавать экзамен можно в очень небольшом числе УЦ с повышенными мерами безопасности. Однако «сливы» скорее всего все равно будут. Надеюсь, это не дискредитирует сертификацию в будущем.
По данным с форумов, летом актуальных дампов в открытом доступе или в продаже не было. При этом есть куча фейковых сборников вопросов, составленных из заданий из учебников, древних экзаменов и прочего хлама. Видел умилительный комментарий под дампом из 215 вопросов: «Спасибо огромное, я сдал на 1000 из 1000! Дамп полностью корректен!». Учитывая, что в экзамене 250 вопросов (из базы неизвестного размера), а баллы при успехе не сообщаются, верится с трудом. А кто-то наивный может и потратить зря деньги и попытку сдачи.
Дампы, конечно, могут быть использованы как бесплатный источник пробных вопросов сомнительного качества, однако это полностью противоречит кодексу этики CISSP. Решайте сами.
Теперь о шпаргалках. Протащить шпоры на экзамен, наверное, можно, но использовать их будет очень проблематично. В тестовых центрах действительно следят за этим внимательно (в отличие от УЦ, принимающих «обычные» экзамены). Да и времени не хватит. Как верно заметил один мой коллега, даже наличие компьютера с интернетом совершенно не поможет в сдаче экзамена. С необходимой для сдачи скоростью могут работать только ваши мозги.
Надеюсь, написанное выше отобьет у вас желание вставать на скользкую дорожку обмана. Честно сданный экзамен такого уровня позволит вам самим зауважать себя немного больше.

А это стоит любых трудов.

После экзамена

Если вы не сдали

CISSP часто не сдают с первого раза, убиваться по этому поводу не стоит. Как правило, после экзамена люди сами понимают, почему они не сдали. Плюс проблемные темы будут выделены в протоколе экзамена.
Первая пересдача возможна через 30 дней, затем интервалы растут: вторая — через 90 дней, третья — через 180. Если вы не сдали 2 раза, значит вы что-то делаете не так. На форумах, конечно, встречаются печальные посты в духе „сегодня я сдаю 5-й раз, если не сдам, не знаю, стоит ли жить дальше“. Но они не должны наводить уныние. Обычно после провала человек просто осознает, что учил недостаточно, впрягается в учебу с двойной силой и сдает со второго раза. Ну или бросает это дело.

Итак, вы сдали

Вы еще не CISSP. Вы CISSP Associate. Правила строго запрещают на этом этапе именовать себя CISSP где-либо. Наказание — пожизненный запрет на сертификацию.
Через пару рабочих дней после экзамена вам на почту прилетят поздравления и описание множества возможностей, которые перед вами теперь открылись: участие в тематических тусовках и конференциях, подписки на закрытые издания, разные сервисы для „членов клуба“ и т.п. Самое интересное в конце — как, собственно, получить долгожданный сертификат.
Не раз читал кокетливые замечания о том, что экзамен — лишь первый этап, а сама сертификация начинается дальше. Не думаю, что оформление пары бумажек требует такой торжественности.
Вам потребуется написать резюме на английском с данными об опыте по доменам (это основное — на это упор), образовании, других сертификациях и публикациях, которые у вас есть. Второй документ — Endorsement form. В нем должна стоять подпись действующего CISSP, подтверждающего данные из вашего резюме, а также в целом то, что вы человек достойный и положительный.
Данные резюме могут быть дополнительно проверены. Например, у меня запросили скан диплома (высшее образование в области ИБ я зачел за год опыта, так как мне не хватало 3 месяцев до 5 лет).
Если вы еще не набрали нужного опыта, вы можете оставаться в статусе CISSP Associate, пока не наберете недостающие год-два.

Поддержание сертификации


Экзамен не надо пересдавать для поддержания статуса CISSP. Вместо этого необходимо платить ежегодные взносы Annual Maintenance Fee (AMF) и набирать балы профессионального обучения Continuing Professional Education (CPE). AMF сейчас составляет $85. CPE даются за обучение по специальности, посещение конференций, чтение профессиональной литературы и т.п. Больше всего баллов дается за выступления и преподавание в области ИБ. Надо набирать не менее 120 CPE за 3 года, и не менее 20 СРЕ за каждый год. На первый взгляд кажется, что это очень много, но на деле получается, что если вы реально работаете по профессии, то набрать эти баллы не так уж сложно.

Что дальше?

Многие задаются этим вопросом, после того как сдают CISSP. Прямого пути «выше» нет. В своем классе данная сертификация большинством признается наивысшей. Поэтому логично развивать специализации, которые актуальны для вас.
У (ISC)² есть несколько специализаций для CISSP, но они не особо популярны у нас.
Если вы аудитор или управленец, то можно взглянуть в сторону сертификаций от ISACA. Сертификации CISA и CISM популярны и хорошо известны в России. Не слышал, чтобы кто-то сдавал маститые CGEIT (Governance of Enterprise IT) и CRISC (Risk and Information Systems Control).
У ИБ-спецов (особенно аудиторов) довольно популярны сертификации по ISO 27000, PCI-DSS, ITIL, COBIT и т.п. Но если вы занимаетесь этими направлениями, мои советы, думаю, вам уже ни к чему.
В области тестов на проникновение популярна сертификация CEH от EC-Council. Редкий специалист по penetration tests избежал соблазна потешить свое эго, пройдясь по ней паровым катком критики. Однако если воспринимать CEH как некий baseline и сборник методологий (журналистам нужны скандальные взломы и 0-day, а корпоративным клиентам – в первую очередь предсказуемое и воспроизводимое тестирование), то он совсем неплох.
Вендорские линейки сертификаций выбираются по специализации. Наиболее популярны (не случайно, конечно) сертификации в области ИБ от Cisco и Microsoft. Свои сертификации есть у любого более-менее крупного вендора.

Заключение

Материал получился объемным, но, думаю, человек, вступивший на нелегкий путь подготовки к CISSP, найдет время для его прочтения и в итоге сэкономит немало времени.
Желаю вам сдать с первого раза. А для этого нужно учиться по правильным учебникам, а не на своих ошибках. Надеюсь, статья вам в этом немного поможет.
Рад буду ответить на вопросы и дополнить статью вашими материалами.

Янкин Андрей, CISSP

Sugiéranos cómo mejorar StudyLib

(Para quejas, use

otra forma
)

Tu correo electrónico

Ingrese si desea recibir respuesta

Nos califica

1

2

3

4

5

Шпаргалка CISSP

Сертифицированный сертифицированный специалист по безопасности информационных систем (CISSP) может значительно повысить вашу карьеру в области кибербезопасности. Этот сертификат существует уже более двух десятилетий, и его получение является одним из лучших способов доказать свою компетентность в области информационной безопасности..

Тем не менее, сдача CISSP экзамен не означает подвиг. Имея восемь областей для изучения, каждая из которых охватывает множество сложных тем, легко справиться с трудностями даже до того, как вы начнете изучать. Чтобы уменьшить нагрузку и помочь вам максимально эффективно использовать свое время, у нас есть много полезных ресурсов.

Ниже вы найдете ссылки на комплексные «шпаргалки» чтобы убедиться, что вы полностью подготовлены к экзаменационному дню. Мы также предоставляем ссылки на некоторые из лучших учебных пособий CISSP и рекомендуем некоторые лучшие курсы, чтобы рассмотреть возможность принять участие в качестве подготовки. Давайте начнем!

Contents

  • 1 Шпаргалки для обучения к экзамену CISSP
  • 2 Учебные пособия CISSP и практические тесты, которые помогут вам подготовиться к экзамену
  • 3 Лучшие курсы к экзамену CISSP
  • 4 1. StationX: полный комплект CISSP
  • 5 2. Официальный (ISC) ² CISSP Самостоятельное обучение
  • 6 3. Simplilearn: Сертификация CISSP
  • 7 4. Кибер-версия: CISSP
  • 8 5. SANS: MGT414: Программа обучения SANS для сертификации CISSP®
  • 9 6. Глобальные знания: подготовительный курс к сертификации CISSP
  • 10 7. Infosec: сертификационный учебный лагерь CISSP
  • 11 CISSP экзамен часто задаваемые вопросы
    • 11.1 Каковы предпосылки для сдачи экзамена CISSP?
    • 11.2 Какой формат экзамена CISSP??
    • 11.3 Что такое CPE и как работает система?

Мы создали лучшие шпаргалки, чтобы помочь вам сдать экзамен. Перейдите по ссылкам ниже, чтобы просмотреть подробные и удобные для навигации листы для каждого из восьми доменов CISSP..

  • Домен 1: Безопасность и управление рисками
  • Домен 2: Безопасность активов
  • Область 3: Архитектура безопасности и проектирование
  • Домен 4: Связь и сетевая безопасность
  • Домен 5: Управление идентификацией и доступом
  • Домен 6: Оценка безопасности и тестирование
  • Домен 7: Операции безопасности
  • Домен 8: Безопасность разработки программного обеспечения

Учебные пособия CISSP и практические тесты, которые помогут вам подготовиться к экзамену

Если у вас есть базовые знания, но вы не совсем на том уровне, где все, что вам нужно, это шпаргалка, есть несколько удобных учебных пособий, которые помогут вам в подготовке.

Для начала, есть официальные учебные материалы из (ISC) 2. К ним относятся Официальное (ISC) ² Учебное пособие CISSP ², Официальные (ISC) ² Практические тесты CISSP, CISSP для чайников, Официальные приложения для изучения и практики CISSP, а также Официальные флэш-карты CISSP.

Однако, если вы ищете альтернативы, есть несколько отличных ресурсов. Обратите внимание, что многие издатели книг, представленных ниже, предоставляют мобильные приложения для учебных пособий, поэтому вы можете подготовиться к экзамену, находясь в пути..

Учебное пособие:

  • CISSP All-in-One Руководство по экзаменам, восьмое издание
  • CISSP Учебное пособие 3-е издание
  • Одиннадцатый час CISSP®: Учебное пособие, 3-е издание
  • Справочник по CISSP (3-е издание) (Руководство по сертификации) 3-е издание
  • CISSP для чайников (для чайников (компьютерные технологии)) 6-е издание

Многие из приведенных выше учебных пособий и курсов ниже включают практические тесты и вопросы. Однако, если вы хотите немного дополнительного обучения, вот несколько наборов практических тестов, которые вы можете получить в свои руки.

Дополнительные вопросы практики:

  • CISSP Официальный (ISC) 2 практических тестов 2-е издание
  • CISSP Практические экзамены, пятое издание, 5-е издание
  • CISSP Подготовка к экзамену Вопросы, ответы & Пояснения
  • CCCure Quiz Engine

Другие ресурсы, которые вы можете найти полезными при подготовке к экзамену, — это Reddit-сообщество CISSP и подкаст CISSP..

Лучшие курсы к экзамену CISSP

Шпаргалки и учебные пособия выше могут помочь вам в подготовке к экзамену. Но вам могут понадобиться более углубленные курсы, которые научат вас всему содержанию сертификации CISSP. В зависимости от того, где вы находитесь, вам может быть доступно обучение в классе. Тем не менее, эти программы не доступны для всех, и часто могут стоить тысячи долларов за место.

Другой вариант — пройти онлайн-курс, и, хотя многие из них также дороги, некоторые вообще не обанкротят банк. С таким количеством доступных может быть трудно выбрать правильный вариант для вас. Вот наши главные рекомендации для курсов, которые имеют полностью онлайн варианты:

  1. StationX: полный комплект CISSP
  2. Официальный (ISC) ² CISSP Самостоятельное обучение
  3. Simplilearn: Сертификация CISSP
  4. Кибернетика: CISSP
  5. SANS: MGT414: Программа обучения SANS для сертификации CISSP®
  6. Global Knowledge: подготовительный курс к сертификации CISSP
  7. Infosec: сертификационный учебный лагерь CISSP

Давайте подробнее рассмотрим каждый из них и что они могут предложить.

1. StationX: полный комплект CISSP

StationX: полный комплект CISSP

Полный комплект CISSP от StationX — наша главная рекомендация. Он предлагает все необходимое для успешной сдачи экзамена, и все это по чрезвычайно низкой цене. Курс был обновлен, чтобы охватить версию сертификации CISSP 2023 года, что означает, что материал актуален до 2023 года (когда должно появиться следующее обновление).

Этот комплект включает в себя:

  • Введение в сертификацию CISSP
  • Более 17 часов обучения
  • Почти 600 загружаемых слайдов
  • Учебный план
  • 1000 практических вопросов
  • Советы о том, где найти тысячи бесплатных CPE

Помимо обучения тому, что вам нужно знать, этот курс содержит бесценные советы о том, как эффективно учиться, и правильный подход к ответам на вопросы. Вы также найдете следующие шаги после сдачи экзамена и советы, которые помогут вам в случае неудачи в первый раз. Этот курс может рассчитывать на CPE, но вам может потребоваться проверить с (ISC) ², чтобы точно узнать, сколько.

ЛУЧШИЙ КУРС ДЛЯ CISSP ЭКЗАМЕН: StationX — наш выбор № 1 Этот курс обычно продается по цене 400 долларов, но вы можете получить его по невероятно низкая цена 52 $.

2. Официальный (ISC) ² CISSP Самостоятельное обучение

Официальный (ISC) ² CISSP Самостоятельное обучение

Это официальный курс, предлагаемый самой (ISC) 2. Очевидно, что главный бонус этой программы заключается в том, что вы можете быть уверены, что она полностью соответствует обновленному сертификационному экзамену CISSP. У этого нет огромного ценника (по сравнению с другими курсами), но может быть вне бюджета многих экзаменаторов.

Одним из недостатков является то, что материал доступен только в течение ограниченного времени после оплаты, поэтому, несмотря на то, что он называется «тренинг с самостоятельным обучением», вы не можете идти слишком медленными темпами. Если вы планируете потратить более 120 дней (около четырех месяцев) на подготовку к экзамену, вам может потребоваться снова переложить плату..

Вот что вы можете ожидать от этой учебной программы:

  • Официальное (ISC) 2 Учебное пособие для студентов
  • 30 часов видеоинструкции, включающей более 300 записей
  • Заработать 40 CPE
  • Интерактивные флеш-карты
  • Мероприятия для самостоятельного чтения
  • Реальные примеры сценариев и тематические исследования
  • Проверяет знания после завершения каждого домена
  • Вопросы для оценки, как только вы закончите курс

Цена: Этот курс стоит $ 849, что разумно по сравнению со многими другими в списке.

3. Simplilearn: Сертификация CISSP

Simplilearn: Сертификация CISSP

Simiplilearn предлагает два варианта своего онлайн-курса, оба из которых являются крупными инвестициями. Одним из них является посещение онлайн-класса Flexi-Pass, в котором вы посещаете онлайн-занятия под руководством инструктора. Эта опция включает 90 дней занятий и пожизненный доступ к учебным материалам. Немного менее дорогой курс самообучения предоставляет вам неограниченный доступ к содержанию курса, но нет классов.

Оба варианта включают в себя:

  • 67 часов обучения
  • Круглосуточная поддержка
  • 30 СРЕ
  • 5 практических документов, которые помогут вам подготовиться
  • Ваучер на экзамен CISSP

В большинстве регионов Simplilearn предлагает гарантию сдачи экзамена и даст вам дополнительный ваучер, если вы не сдадите экзамен в первый раз..

Цена: Онлайн-класс Flexi-Pass стоит 2899 долларов, в то время как программа самообучения немного дешевле — 2499 долларов. Существует семидневная гарантия возврата денег, которая действует, если вы не получили доступ к более чем 25 процентам содержания курса или посещали более одного онлайн-класса.

4. Кибер-версия: CISSP

Кибернетика: CISSP

Курс Cybrary CISSP включает в себя 19 часов видео-инструкций, охватывающих все домены CISSP. Видеоконтент для этого курса бесплатный (вам необходимо зарегистрировать бесплатный аккаунт), но если вы хотите разблокировать дополнительные функции службы Cybrary, вам необходимо приобрести подписку.

Дополнительные функции, доступные для подписчиков, включают виртуальные лаборатории, которые помогут вам применить полученные знания и получить практический опыт в своей области, а также практические тесты, которые помогут вам подготовиться к экзамену..

Этот курс объявляет, что он стоит! 5 CPE, хотя вы можете проверить с помощью (ISC) 2, чтобы узнать, можете ли вы потребовать 19 CPE (по одному в час). Мы обсудим CPE более подробно ниже.

Цена: Подписка Cybrary дает вам доступ к любому количеству курсов, и вы платите 49 долларов в месяц в месяц или 25 долларов в месяц, когда вы платите ежегодно..

5. SANS: MGT414: Программа обучения SANS для сертификации CISSP®

SANS: MGT414: Программа обучения SANS для сертификации CISSP®

Институт SANS предлагает курс CISSP в нескольких форматах, в том числе в режиме реального времени в классе или по запросу в режиме онлайн. Это самый дорогой вариант в списке, поэтому он не является хорошим решением, если у вас ограниченный бюджет. Тем не менее, если вы ищете надежный и всеобъемлющий курс и, возможно, у вас есть работодатель, готовый оплатить счет, этот курс вам поможет. Институт SANS известен в отрасли информационной безопасности и предоставляет образовательные и исследовательские программы более тридцати лет..

Курс насчитывает 46 CPE и помимо уроков включает в себя:

  • Учебник для каждого домена
  • Более 300 вопросов тестирования и подготовки знаний для каждой области
  • Аудио файлы с содержанием курса

MGT414 разделяет каждый из восьми доменов CISSP на свои основные компоненты и объясняет, как они связаны друг с другом и другими аспектами кибербезопасности. Если вы обнаружите, что содержание CISSP сухое (что делают многие люди), то это может быть хорошим вариантом для вас. Одна из целей авторов при создании курса состояла в том, чтобы воплотить контент CISSP в жизнь, используя тематические исследования, примеры и истории..

Цена: Это дорогой курс в $ 7,020.

6. Глобальные знания: подготовительный курс к сертификации CISSP

Global Knowledge: подготовительный курс к сертификации CISSP

Global Knowledge предоставляет вам два варианта прохождения подготовительного курса к сертификации CISSP: в режиме реального времени в классе или в виртуальном классе. Оба курса длятся пять дней подряд и дают исчерпывающий обзор контента CISSP с акцентом на восемь основных областей..

Этот вариант не подходит, если вы предпочитаете работать в Интернете в своем собственном темпе. Обратите внимание, что на главной странице продукта указано, что доступна версия по запросу, но она недоступна на момент написания статьи..

По словам представителя компании, вы можете претендовать на 40 CPE для этого курса.

Цена: И живые и виртуальные курсы имеют одинаковую цену: $ 3595.

7. Infosec: сертификационный учебный лагерь CISSP

Infosec: сертификационный учебный лагерь CISSP

Курсы Infosec приветствуются за их содержание и качество инструкторов. Это еще один курс, который вы можете пройти лично или в виртуальном классе. Опция Flex Classroom включает в себя живое обучение в физическом месте, которое включает в себя материалы курса, готовые обеды и доступ к форуму сообщества..

Flex Pro — это захватывающий курс для онлайн-студентов. К сожалению, невозможно пройти этот курс в своем собственном темпе, хотя материалы предоставляются для ознакомления, если вы решите воспользоваться онлайн-опцией.

Возможно, вам придется подтвердить с помощью (ISC) ² сколько CPE вы можете получить за этот курс, но вы должны иметь возможность подать заявку по одному в час обучения.

Цена: Вам нужно связаться с Infosec для уточнения цены, но мы получили около $ 4500.

CISSP экзамен часто задаваемые вопросы

Вы почти готовы учиться и сдать сертификационный экзамен CISSP. Но сначала, вот ответы на несколько распространенных вопросов:

Каковы предпосылки для сдачи экзамена CISSP?

Чтобы получить сертификат CISSP, кандидаты должны иметь опыт работы не менее пяти лет в нескольких (двух или более) доменах CISSP. Платные и неоплачиваемые стажировки являются приемлемыми формами опыта работы. Соответствующее образование может заменить максимум один год опыта, но есть ограничения. Четырехлетнее высшее образование или эквивалент может считаться одним годом опыта работы. Кроме того, соответствующие (ISC) 2 утвержденные учетные данные, такие как сертифицированный тестер проникновения (GPEN) или сертифицированная Cisco Associate Security (CCNA Security), могут считаться одним годом опыта работы.

Если вам интересно, на какие сертификаты вы должны стремиться до CISSP, на самом деле есть много путей, которые вы можете выбрать. Тем не менее, один популярный маршрут — это получить CompTIA Network + и CompTIA Security +, прежде чем следовать (ISC) 2 SSCP и, наконец, (ISC) 2 CISSP.

Какой формат экзамена CISSP??

В конце 2023 года формат экзамена CISSP был изменен. В последней версии используется компьютеризированное адаптивное тестирование (CAT). С CAT экзамен адаптируется к уровню способностей экзаменуемого во время теста. Каждый последующий вопрос или набор вопросов выбирается в зависимости от того, как вы выполнили предыдущие вопросы..

Бонусом этого стиля тестирования является то, что вы можете доказать свою способность за меньшее время. В то время как экзамен CISSP в старом стиле занял шесть часов и включал 250 вопросов, новая версия длится всего три часа, и вы можете рассчитывать на 100-150 вопросов..

Что такое CPE и как работает система?

Кредиты на непрерывное профессиональное образование, именуемые CPE, присуждаются за обучение и профессиональную подготовку в вашей области. Они необходимы для поддержания вашей сертификации CISSP. Вы должны зарабатывать 40 CPE каждый год в общей сложности 120 в течение вашего трехлетнего цикла сертификации.

Вы можете зарабатывать CPE, готовясь к экзамену CISSP, в том числе, принимая вышеуказанные учебные программы. К сожалению, (ISC) 2 не очень подходит, когда дело доходит до информации об особенностях зарабатывания CPE посредством экзаменационного обучения. Исходя из информации, представленной на официальных (ISC) 2 форумах, общепринято, что вы можете претендовать на максимум 30 CPE для «самообучения» на экзамен CISSP.

Ответ форума CPE.

Похоже, что вы можете потребовать дополнительные CPE для завершения учебных программ, таких как перечисленные выше в верхней части программы самообучения. Однако это не совсем ясно, поэтому мы предлагаем вам связаться с (ISC) 2 для получения дополнительной информации о вашем конкретном случае. Мы связались с ними по этому вопросу, но не получили ответа на момент написания. Мы будем обновлять эту статью, как мы узнаем больше информации.

После того, как вы сдали экзамен CISSP, чтобы продолжить сертификацию, вам нужно будет постоянно зарабатывать CPE. Они могут быть получены различными способами, такими как посещать тренинги и конференции связанные с вашей областью. Как правило, один CPE начисляется за каждый час данного действия, но есть исключения. Вы можете узнать больше о CPE в справочнике (ISC) 2 CPE.

Понравилась статья? Поделить с друзьями:
  • Егисз регистрация для частных медицинских организаций инструкция
  • Подшивка односкатной крыши своими руками пошаговая инструкция
  • Suzuki bandit gsf 600 руководство
  • Цифлокс для собак инструкция по применению
  • Зодекс от аллергии цена для детей капли инструкция по применению